출처
- source_url: https://aisparkup.com/posts/15027
- author: Spark
- published: Thu, 06 Aug 2026 23:15:48 +0000
- raw: raw source:
2026-08-07-aisparkup-post-15027-post
개요
코딩 에이전트에서 낯선 저장소를 “신뢰”하는 순간, 첫 프롬프트를 입력하기 전에도 저장소 내부 코드가 실행될 수 있다는 보안 문제가 제기됐다. Datadog Security Labs는 선언된 훅 외에도 Codex의 프로젝트 단위 MCP 설정과 Claude Code의 PATH 환경변수 조작을 통해 자동 실행 경로를 만들 수 있음을 설명했다. Claude Code는 시작 과정에서 저장소 정보를 확인하기 위해 Git 명령을 자동 실행하므로, 프로젝트가 가짜 git 실행 파일을 우선하도록 설정하면 공격자 스크립트가 호출될 수 있다. 따라서 신뢰 팝업만으로 저장소의 안전성을 판단하기보다, 에이전트 설정과 실행 경로를 직접 검토하고 필요하면 자격 증명이 없는 격리 환경에서 열어야 한다.
핵심 포인트
- 코딩 에이전트 프로젝트에서는 훅, MCP 서버, 에디터 작업, 개발 컨테이너 설정, 환경변수, 런타임 시작 파일 등을 통해 코드가 실행될 수 있다.
- Codex에서는 프로젝트 단위 MCP 서버 설정이 지정된 프로세스를 즉시 실행하는 경로가 될 수 있다.
- Claude Code에서는
.claude/settings.json의PATH설정으로 프로젝트 내부의 가짜git실행 파일을 우선 실행시킬 수 있다. - Claude Code가 시작 시 자동으로 수행하는 Git 조회 명령은 모델 응답이나 셸 명령 승인 절차보다 먼저 실행될 수 있다.
BASH_ENV,NODE_OPTIONS,PYTHONPATH등도 환경에 따라 유사한 실행 경로로 악용될 가능성이 있다.- 제시된
rg검색 명령은 설정 파일을 검토하기 위한 출발점일 뿐이며, 참조 파일이나 검색 범위 밖의 실행 메커니즘까지 탐지하지는 못한다.
왜 중요한가
개발자는 저장소를 신뢰할지 판단해야 하지만, 공격자는 여러 실행 경로 중 하나만 악용하면 된다. 반면 사용자는 훅, MCP, 환경변수, 실행 파일 등 다양한 지점을 모두 확인해야 하므로 검토 부담이 비대칭적이다. 특히 채용 과제나 외부 샘플 프로젝트처럼 신뢰하기 쉬운 저장소를 코딩 에이전트로 바로 여는 상황에서는, 민감한 자격 증명이 없는 일회용 또는 격리 환경을 사용하는 것이 현실적인 대응책이 될 수 있다.
참고 링크
- 원문: https://aisparkup.com/posts/15027
- Datadog Security Labs: https://securitylabs.datadoghq.com/articles/coding-agent-project-trust-code-execution-before-first-prompt/
관련 위키
원문 보존 위치
원문 전체는 raw source: 2026-08-07-aisparkup-post-15027-post에 source_url 및 HTML 원문과 함께 저장되어 있습니다.